首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >AI Agent 时代的新威胁:腾讯 iOA AI 安全中心如何管控 Skill 与 Agent 风险

AI Agent 时代的新威胁:腾讯 iOA AI 安全中心如何管控 Skill 与 Agent 风险

原创
作者头像
gavin1024
发布2026-09-10 11:20:00
发布2026-09-10 11:20:00
290
举报

摘要

AI Agent 在研发、办公、客服等场景加速落地,Skill 生态的爆发式增长也让供应链投毒、Prompt 注入、远程代码执行等新型威胁集中涌现。本文解析 AI Agent 时代的主要威胁类型,并介绍腾讯 iOA AI 安全中心如何对 Skill 与 Agent 风险进行针对性管控。

一、AI Agent 正在打开新的攻击面

大模型与 AI Agent 正加速覆盖企业的研发、办公、客服等业务环节。与传统的聊天机器人不同,AI Agent 被赋予了调用工具、读写文件、执行命令、操作系统的实际权限,能力从"对话框互动"跨越到"系统级执行"。

与此同时,Skill 生态进入爆发期。Skill 是让 Agent 按需加载的能力包,发布门槛低、增长速度快,但安全审核往往跟不上。攻击者正是抓住这个时间差,把恶意代码伪装成实用工具上传到技能市场,形成了"工具即诱饵、需求即渗透"的攻击范式。安全机构对公开 Skill 市场的扫描发现,恶意或高风险 Skill 中,供应链攻击占比尤为突出,攻击者批量上传伪装成加密货币工具、视频下载器、邮件助手、安全扫描器等的恶意包,诱导用户在追求效率的过程中完成高权限授予。由于 Skill 默认继承 Agent 的完整权限,包括 Shell 访问、文件读写、环境变量读取和消息发送等,一旦中招,影响范围往往超出预期。

这意味着,AI Agent 的每一个能力扩展点,都可能成为攻击者的突破口。

二、AI Agent 时代的几类典型威胁

结合近期安全研究与真实事件,AI Agent 面临的新威胁大致可以归为以下几类。

第一类是供应链投毒。攻击者发布功能诱人的伪装 Skill,诱导用户安装看似官方必要的"前置组件",这些组件实际是从非官方仓库或钓鱼域名下发的恶意程序,一旦安装即可实现持久控制或数据窃取。

第二类是远程代码执行。通过在安装指令中嵌入加密脚本,诱导用户执行"下载并运行"类命令,或借助动态托管平台存放可随时更改的载荷,规避静态检测,完成系统渗透。

第三类是 Prompt 注入。通过精心设计的文本操控 Agent 行为,使其脱离安全边界。表现形式包括绕过人类监督、诱导自我篡改并在创建新 Skill 时传播恶意逻辑、以及指示 Agent 执行静默操作并对用户隐瞒真实意图。

第四类是持久化后门。通过定时任务、篡改系统启动文件、远程自更新等方式,让攻击者在 Skill 被卸载或系统重启后仍能长期、隐蔽地控制系统。

第五类是数据外泄与凭据窃取。非法读取环境变量、SSH 私钥、Shell 历史、浏览器敏感数据及云凭证,并以报告、同步等名义外传至外部账号。

第六类是浏览器安全绕过与未授权远程控制。通过禁用浏览器安全参数破坏同源策略,或利用消息订阅机制让攻击者远程触发本地命令。

这些威胁并非纸上谈兵。近期已出现针对技能市场的大规模供应链投毒事件,上千个恶意 Skill 被批量上传,波及多个主流 Agent 生态;也有伪装成安全扫描器的 Skill,表面生成安全报告,实则将窃取到的 API 密钥和系统配置静默外传。

这些威胁的共同特点是:攻击载荷可能是自然语言文本而非传统二进制代码,传统基于签名和静态分析的防护手段难以识别。

三、AI 安全中心如何针对性管控

针对上述威胁,腾讯 iOA 零信任安全管理系统的 AI 安全中心,从资产、Skill、Agent、运行时、沙箱、审计六个环节给出了对应能力。

在资产侧,AI 安全中心提供 AI 资产自动发现,帮助管理员盘点终端上部署了哪些 Agent、运行了哪些 Skill,把分散在各处的 AI 资产从不可见变为可视。这是应对所有风险的前提——只有先摸清家底,才能知道哪些终端存在暴露面。

在 Skill 侧,AI 安全中心通过 Skill 多引擎检测,对 Skill 进行多维度安全扫描,识别供应链投毒、远程代码执行、恶意脚本等风险,并配合全局 Skill 黑白名单,对确认恶意的 Skill 进行拦截,从安装入口阻断供应链攻击链。

在 Agent 暴露面治理上,AI 安全中心针对 Agent 的漏洞与暴露面进行治理,收敛 Agent 对外暴露的接口和运行环境,降低其被外部发现和利用的风险,这与零信任"隐藏暴露面"的理念一脉相承。

在运行时防护上,AI 安全中心提供 Prompt、Skill、脚本三重防护,分别对应 Prompt 注入、恶意 Skill 操控和危险脚本执行这三类高发威胁,在 Agent 运行过程中实时拦截恶意输入和危险操作。

在执行隔离上,独立安全沙箱从命令、文件、网络三个维度对 Agent 行为进行约束,即便 Agent 被诱导执行危险指令,影响范围也被限制在沙箱之内,难以波及宿主系统和核心数据。

在事后追溯上,全量行为审计记录 Agent 与 Skill 的关键操作,为事件定位、影响评估和合规留痕提供依据。当出现数据外泄或异常外联时,审计日志能帮助快速还原"哪个 Agent、通过哪个 Skill、执行了什么操作、影响了哪些数据",缩短应急处置时间。

四、结语

AI Agent 时代,威胁已经从传统的病毒和漏洞,扩展到供应链投毒、Prompt 注入、远程代码执行、持久化后门等新型攻击,且攻击载荷越来越多地以自然语言形式存在,传统防护手段力不从心。管控的关键,是构建覆盖资产盘点、Skill 检测、暴露面治理、运行时防护、沙箱隔离和行为审计的完整闭环。腾讯 iOA 零信任安全管理系统 的 AI 安全中心围绕这一闭环,为 Skill 与 Agent 风险提供了针对性的管控能力,可作为一体化治理的落地参考。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

目录
  • 摘要:
  • 一、AI Agent 正在打开新的攻击面
  • 二、AI Agent 时代的几类典型威胁
  • 三、AI 安全中心如何针对性管控
  • 四、结语
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档